EDR 規則
規則是 ESET PROTECT 能從接收到的事件和中繼資料中識別出的、以行為和信譽為基礎的描述。
規則是使用基於 XML 的語言來定義的。規則是在伺服器上以非同步方式進行比對,因此從用戶端將近期事件傳送至伺服器、再由規則進行處理之間,會存在一段時間間隔。符合的規則只能透過發出指示器來通知安全工程師。資安工程師可以根據調查結果執行手動修復動作。
過濾器及配置自訂
您可以自訂目前的 Web Console 畫面檢視:
•新增過濾器及過濾預設集。 您可以使用標籤來過濾顯示的項目。
視窗包含以下部分:
•名稱—規則的名稱。
•嚴重程度—規則的嚴重程度: 高、
中、
低
•狀態—規則的狀態:啟用或停用。
•作者—建立規則時所登入的使用者名稱。
•目標—套用此規則的電腦或電腦群組。
•建立時間—規則的建立時間。
•上次變更—規則變更的日期。
•最後變更者—最後變更此規則的作者。
•存取群組—具有該規則存取權的群組。
•回應動作—觸發規則時自動採取的動作。
選取規則並按一下 動作 按鈕,或按一下規則以:
•
詳細檢視 :
• 開啟—開啟指示器,位於進階搜尋或排除項目中
•
啟用—啟用規則。
•
停用—停用規則。
•回應動作—選擇規則回應動作以及要套用的程序(目前程序/父程序):
可執行檔 |
|
|---|---|
封鎖可執行檔 |
根據 SHA-1/SHA-256 雜湊防止可執行檔運作。被封鎖的執行檔將會顯示在 封鎖的執行檔 區段中。 |
封鎖並隔離可執行檔 |
根據 SHA-1/SHA-256 雜湊防止可執行檔運作,並將其永久從電腦移除 (移至隔離區)。遭封鎖的執行檔會顯示在封鎖的執行檔區段中。 |
封鎖可疑程式庫 |
藉由封鎖 SHA-1/SHA-256 雜湊以封鎖任何處理程序使用可疑的程式庫。被封鎖的函式庫會顯示在 被封鎖的執行檔 區段中。 |
處理 |
|
|---|---|
終止處理程序 |
終止觸發規則的執行程序。 |
電腦 |
|
|---|---|
將電腦與網路隔離 |
封鎖電腦上的所有網路通訊,唯獨 ESET 應用程式除外。 |
關閉電腦 |
關閉觸發規則的電腦。 |
將使用者登出 |
將受影響電腦上的目前登入使用者登出。 |
•
編輯—編輯規則名稱、描述或定義。
•
管理目標—為規則新增或移除目標。
•
建立排除—為所選規則建立新的排除。
•
套用規則預設—根據可見度與警示數量,將 ESET 規則還原為預設值:最大可見性、平衡涵蓋範圍、最低雜訊。按一下 檢閱 > 套用。
•
存取群組 >
移動將物件移至另一個靜態群組,其中,對目標群組具有足够權限的使用者可以使用該物件。解決關於其他使用者的存取問題時,變更存取群組很實用。 存取群組根據使用者的存取權限設定物件的靜態群組和對物件的存取權。
•
重複—建立所選規則的複本。
•
匯出 > 選取的規則 或 所有規則—啟動將規則匯出為 XML 檔案的程序。
•
匯入—開啟用於匯入 XML 規則檔的視窗。
•
刪除—刪除規則。
建立新規則。
1.點選 新增規則 按鈕。
2.在 定義 區段中,依照 規則語法輸入或修改條件。
3.在 目標 區段中,選取您要套用規則的電腦和群組。
4.按一下 [完成]。